Microsoft Azure Firewall-Beispiel-Ereignismeldungen
Verwenden Sie diese Beispiel-Ereignismeldungen, um die erfolgreiche Integration mit QRadar®.
Wichtig! Aufgrund von Formatierungsproblemen fügen Sie das Nachrichtenformat in einen Texteditor ein und entfernen dann alle Wagenrücklauf- und Zeilenvorschubzeichen.
Microsoft Azure beispiel-Ereignismeldungen, wenn Sie das Microsoft Azure Event Hubs-Protokoll verwenden
Beispiel 1 : Die folgende Beispiel-Ereignismeldung stammt von Azure Firewall Network Rule (Legacy Format).
{"time":"2025-08-06T06:43:30.973673+00:00","resourceId":"/SUBSCRIPTIONS/11111111-2222-3333-4444-555555555555/RESOURCEGROUPS/TEST/PROVIDERS/MICROSOFT.NETWORK/AZUREFIREWALLS/TEST","category":"AzureFirewallNetworkRule","operationName":"AzureFirewallNetworkRuleLog","properties":{"msg":"TCP request from 10.0.0.1:49832 to 10.0.0.2:443 was allowed. Action: Allow. Rule Collection: RC-NetRules, Rule: Allow-HTTPS-Outbound"}}
| QRadar Feldname | Hervorgehobener Name des Nutzdatenfeldes |
|---|---|
| Ereignis-ID | Allow |
| Ereigniskategorie | AZFWNetworkRule |
| SRC_IP | 10.0.0.1 |
| SRC_PORT | 49832 |
| DST_IP | 10.0.0.2 |
| DST_PORT | 443 |
| PROTOCOL | TCP |
| Einheitenzeit | devTime |
Hinweis: Der Microsoft Azure Firewall DSM unterstützt sowohl das Legacy-Format als auch das neue Format, wie in Beispiel 2 gezeigt.
Beispiel 2 : Die folgende Beispiel-Ereignismeldung zeigt Azure Firewall-Netzwerkregel.
{"TenantId":"00000000-0000-0000-0000-000000000000","TimeGenerated":"2025-08-20T12:34:56.789Z","SubscriptionId":"00000000-0000-0000-0000-000000000000","ResourceId":"/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/rg/providers/Microsoft.Network/azureFirewalls/myFirewall","Policy":"DefaultFirewallPolicy","RuleCollectionGroup":"RCG-Default","RuleCollection":"RC-DefaultNetwork","Rule":"Allow-DNS","Action":"Allow","ActionReason":"","Protocol":"UDP","SourceIp":"10.0.0.1","SourcePort":12345,"DestinationIp":"10.0.0.2","DestinationPort":53,"IsBillable":"true","BilledSize":512.34,"SourceSystem":"Azure","Type":"AZFWNetworkRule"}
| QRadar Feldname | Hervorgehobener Name des Nutzdatenfeldes |
|---|---|
| Ereignis-ID | Zulassen |
| Ereigniskategorie | AZFWNetworkRule |
| SRC_IP | 10.0.0.1 |
| SRC_PORT | 12345 |
| DST_IP | 10.0.0.2 |
| DST_PORT | 53 |
| PROTOCOL | UDP |
| Einheitenzeit | TimeGenerated |
Hinweis: Der Microsoft Azure Firewall DSM unterstützt auch Kategorien wie AzureFirewallApplicationRule (Legacy Format), AZFWApplicationRule, AZFWDnsProxy, AZFWNatRule, AZFWDnsQuery, und AZFWThreatIntel